forumAbrir tema

Me han dicho «haz una auditoría de seguridad de la información»: ¿qué es esto y tan necesaria es?

AAli Ö***Participante
Cargo
Contable
Sector
Plástico
Tipo de organización
Empresa de 20 empleados
Miembro desde
nov 2023
Mensaje
42

Doki · Aplicación móvil · 2023

#1

Somos una empresa tecnológica de 10 personas en Moscú que ofrece software de gestión de almacenes a grandes corporaciones. Llevamos unos dos meses negociando un contrato anual de servicios por valor de 14 millones de RUB con un gran grupo de distribución. Cuando ya nos habíamos dado la mano en todo, el departamento de cumplimiento normativo de la otra parte exigió como condición contractual un informe de «auditoría de seguridad de la información» independiente.

Nuestro equipo es pequeño hasta ahora cuidábamos las reglas básicas de seguridad a nivel interno pero nunca hemos pasado por un proceso de auditoría formal. Al investigar consultoras me encontré con un abanico de precios enorme, entre 350.000 RUB y 2.000.000 RUB; los plazos también varían de dos semanas a tres meses.

En la práctica, ¿qué analiza una auditoría de seguridad de la información y cómo se lleva a cabo este proceso en pequeñas empresas? ¿Cómo se define un alcance de auditoría razonable que convenza al cliente? ¿Es imposible cerrar grandes acuerdos corporativos sin este informe?

TTolga A***ParticipanteMiembro de la comunidad
Miembro desde
nov 2023
Mensaje
346
Más útil#2

Respuesta corta: Una auditoría de seguridad de la información consiste en que un tercero ponga a prueba y documente los sistemas, la arquitectura de software y los procesos de tu empresa ante ciberataques y fugas de datos. Las grandes corporaciones están obligadas a exigir este informe a sus subcontratistas para proteger la seguridad de sus propios datos, por lo que sin él es casi imposible sentarse a negociar.

El proceso de auditoría se divide principalmente en dos ramas: técnica y de procesos. En la parte técnica se realizan pruebas de penetración (pentest) a tus servidores, bases de datos y aplicaciones, escaneando fallos de seguridad, errores de permisos y puertos abiertos. En la parte de procesos se auditan las políticas de contraseñas de los empleados, los permisos de acceso al código fuente, los planes de respaldo de servidores y los escenarios ante desastres.

La diferencia de precio se debe al alcance. Las ofertas de unos 2 millones de RUB suelen incluir la certificación completa según estándares internacionales. Sin embargo, como proveedor B2B, tu cliente casi nunca requerirá eso; solo quiere que una entidad independiente confirme que no hay fallos críticos en el sistema.

Lo primero que debes hacer es pedir al equipo de seguridad de tu cliente un pliego con el alcance estándar de la auditoría y tenerlo por escrito. Después, contrata a una firma de seguridad local para un pentest enfocado únicamente en la capa API de tu aplicación y los servidores expuestos, junto con una revisión básica de procesos. Un informe de auditoría técnica en la franja de 350.000 - 500.000 RUB cumplirá de sobra con el requisito del contrato.

EElif Y***Participante
Cargo
Jefe de obra
Sector
Medios y publicación
Tipo de organización
Empresa de 20 empleados
Miembro desde
mar 2024
Mensaje
5
#3

La auditora os pedirá acceso al repositorio de código, registros del servidor y topología de red. En la parte del código mirarán cómo se cifran los datos sensibles y, en el servidor, dónde se guardan las claves SSH y las contraseñas de conexión a la base de datos. Si recopiláis todo eso de antemano, el proceso se agiliza muchísimo.

HHande A***ParticipanteMiembro de la comunidad
Miembro desde
may 2023
Mensaje
377
#4

No firméis corriendo con una auditora cara. Preguntadle directamente al director de IT del cliente: «¿Bastaría con un informe de test de penetración estándar y un plan de remediación?». En la mayoría de los casos no buscan una auditoría institucional exhaustiva, sino solo la prueba de que el sistema no se puede hackear.

YYiğit V***Participante
Cargo
Diseñador gráfico
Sector
Cosmética
Tipo de organización
negocio de dos sucursales
Miembro desde
ago 2024
Mensaje
180
#5

El año pasado pagamos 400.000 RUB y la hicimos. En el informe, el auditor encontró 9 vulnerabilidades, 2 de ellas críticas. Tardamos 10 días en corregirlas y nos dieron el informe limpio. Gracias a eso el cliente firmó el contrato de 3 años en un solo día; amortizamos de sobra lo invertido.

OOya K***ParticipanteMiembro de la comunidad
Miembro desde
ago 2024
Mensaje
337
#6

Hay empresas en el mercado que te pasan una herramienta automática por 150 mil rublos y te entregan un PDF. Ni se os ocurra caer en eso; los especialistas de seguridad del gran minorista se darán cuenta al instante de que es superficial y la credibilidad de vuestra empresa se irá al traste.

SSelin K***Participante
Cargo
Especialista en pruebas
Sector
Formación
Tipo de organización
Empresa de 120 empleados
Miembro desde
ene 2026
Mensaje
254
#7

Las grandes empresas se exponen a sanciones legales y financieras en caso de brechas de datos procedentes de su cadena de suministro. Por ello, exigir un informe de auditoría es una norma estándar de compras conforme a sus procedimientos de gestión de riesgos de terceros.

GGökhan C***Participante
Cargo
Fundador de estudio
Sector
Formación
Tipo de organización
cadena de tiendas
Miembro desde
ene 2023
Mensaje
64
#8

El equipo auditor que venga les va a pedir 3 puntos básicos: 1) Resultados de las pruebas de penetración en los servidores, 2) Registros de acceso de los empleados a los datos internos y la obligación de autenticación en dos pasos, 3) Un plan de recuperación que muestre con qué frecuencia y dónde se hacen las copias de seguridad.

IIrmak Ç***Veterano
Cargo
Administrador de sistemas
Sector
Publicidad y promoción
Tipo de organización
distribuidor regional
Miembro desde
nov 2025
Mensaje
144
#9

Para un negocio de 14 millones, un costo de auditoría de 400 mil vale totalmente la pena; esto no es un obstáculo, es el boleto de entrada a la liga corporativa.

AAdemParticipante
Cargo
Asesor agrícola
Miembro desde
jul 2024
Mensaje
82
#10

Llevé mucho tiempo con este asunto. Si obtienes tres respuestas distintas sobre un tema, la pregunta está mal formulada.

Si escribís el resultado aquí, también servirá de ayuda a otros.

SSerkan B***ParticipanteMiembro de la comunidad
Miembro desde
mar 2025
Mensaje
53
#11

La respuesta de arriba ha dado en el clavo. Si decidimos sin medir, siempre acabamos en el mismo punto.

Lo dejo como nota, por si sirve.

EEmre E***VeteranoMiembro de la comunidad
Miembro desde
may 2025
Mensaje
283
#12

Tengo una pregunta, no quiero desviarme del tema, pero... Si regañas las falsas alarmas, nadie volverá a reportar.

Si escribís el resultado aquí, también servirá de ayuda a otros.

SSena M***ParticipanteMiembro de la comunidad
Miembro desde
dic 2024
Mensaje
142
#13

Ha sido una buena idea abrir este hilo... Si es la primera vez que lo hacéis, empezad poco a poco la escala llegará después.

La respuesta varía mucho según el sector, no hay una regla general. en fin si escribís el resultado aquí también servirá de ayuda a otros.

UUfuk B***Participante
Cargo
Representante de ventas de campo
Sector
Papel
Tipo de organización
cadena de tiendas
Miembro desde
nov 2024
Mensaje
2
#14

Estoy de acuerdo. Si el permiso y el alcance no están por escrito, que no empiece la prueba.

Eso es todo, disculpa si me he extendido demasiado.

KKoray T***ParticipanteMiembro de la comunidad
Miembro desde
ene 2023
Mensaje
39
#15

Yo también pienso lo mismo. o sea un informe de escaneo automático no es lo mismo que una prueba de penetración.

Si escribís el resultado aquí también servirá de ayuda a otros.

MMustafa M***Participante
Cargo
Técnico de control de calidad
Sector
Distribución alimentaria
Tipo de organización
distribuidor regional
Miembro desde
feb 2024
Mensaje
106
#16

Yo también pienso lo mismo. Si es la primera vez que lo hacéis, empezad poco a poco, la escala llegará después.

Si escribís el resultado aquí, también servirá de ayuda a otros.

HHakan Y***Participante
Cargo
Planificación de producción
Sector
Productos del mar
Tipo de organización
Empresa de 20 empleados
Miembro desde
sept 2022
Mensaje
42
#17

Yo también pienso lo mismo. Si la verificación en dos pasos está activa, una contraseña robada no sirve de nada por sí sola.

Un informe de escaneo automático no es lo mismo que una prueba de penetración. Eso es todo, disculpa si me he extendido demasiado.

ÖÖmer D***Participante
Cargo
Representante de ventas de campo
Sector
Industria auxiliar del automóvil
Tipo de organización
mediana empresa
Miembro desde
ago 2024
Mensaje
341
#18

A mí me pasó justo al revés por eso escribo. la verdad la mayoría de los incidentes no empiezan por una vulnerabilidad, sino por una contraseña filtrada.

También me gustaría saber si alguien lo hace de otra manera.

VVeli Y***Participante
Cargo
Representante de ventas de campo
Sector
Deportes y fitness
Tipo de organización
cadena de tiendas
Miembro desde
jun 2024
Mensaje
45
#19

Exactamente así. Si intentas cambiarlo todo a la vez nada termina de asentarse.

Ánimo.

İİsmail E***Participante
Cargo
Planificación logística
Sector
Energía
Tipo de organización
mediana empresa
Miembro desde
jun 2025
Mensaje
144

Doki · Infraestructura de e-commerce · 2023

#20

yo también pienso lo mismo luego las soluciones que funcionan a pequeña escala se rompen al creccer aprendí esto tarde.

Este tema ha sido cerrado.El moderador de guardia ha marcado el tema como resuelto. Si tienes una situación similar, puedes abrir un nuevo hilo.
Abrir tema